Производитель аппаратных криптокошельков Ledger вновь оказался в центре скандала. На этот раз компания столкнулась с коллективным иском, поданным в федеральный суд Южного округа Нью-Йорка. Истец — Дуглас Ким — обвиняет фирму в сокрытии масштабов утечки данных, произошедшей в декабре 2023 года.
Суть претензий сводится к тому, что инцидент затронул критический массив персональной информации клиентов: имена, адреса электронной почты, номера телефонов и прочие идентифицирующие данные (PII). Ким настаивает, что Ledger не только задержала публичное раскрытие факта взлома, но и сознательно преуменьшила его серьезность, что противоречит нормам защиты прав потребителей.
Цепочка атак и старые грехи
В исковых документах предполагаемая утечка напрямую увязывается с волной атак методом социальной инженерии. Речь идет о мошенниках, которые, маскируясь под официальных представителей Ledger, вступали в контакт с пользователями и убеждали их одобрять фиктивные транзакции. В результате таких манипуляций злоумышленникам удавалось выводить криптоактивы жертв.
Особый акцент в деле сделан на инциденте 2020 года, когда в открытый доступ попали данные около 270 000 клиентов. Истец считает, что нынешний случай — это системная проблема, а не разовая ошибка. Юристы Кима квалифицируют действия компании как халатность, небрежное искажение фактов и недобросовестную деловую практику.
Примечательно, что этот иск — не единственная головная боль Ledger. Ранее в этом году исследовательская команда OneKey Anzen успешно воспроизвела в тестовой среде атаку с подменой транзакций на Ethereum-приложении кошелька версии 1.22.1. Хотя уязвимость была оперативно закрыта, сам факт таких находок подрывает доверие к железной репутации аппаратных устройств.
Мой взгляд: Ситуация вокруг Ledger — это тревожный звонок для всей индустрии. Репутация «холодного хранения» как абсолютно безопасного метода разбивается о реальность, где слабым звеном оказывается не чип, а клиентская база и коммуникации. Инвесторам стоит помнить: даже самые надежные устройства не защитят от фишинга, если компания не обеспечивает тотальную безопасность данных на всех уровнях.